Meridio PA S.r.l. — Documento Ufficiale

Informativa sul Trattamento dei Dati Personali

Regolamento (UE) 2016/679 (GDPR) — Disciplina per il portale, i servizi cloud istituzionali e l'applicazione mobile Meridio PA

Versione: 1.0
Decorrenza: 14 Settembre 2026
Riferimento: Artt. 13-14 Reg. UE 2016/679 (GDPR) • D.Lgs. 196/2003 e s.m.i. • Linee Guida AgID

Premessa Istituzionale

La presente Informativa sulla Privacy descrive le modalità di raccolta, trattamento, conservazione e protezione dei dati personali effettuati da Meridio PA S.r.l. attraverso il portale web istituzionale, le piattaforme operative di back-office e cloud, e l'applicazione mobile Meridio PA per dispositivi iOS e Android.

Il trattamento è svolto in conformità al Regolamento (UE) 2016/679 (GDPR), al Decreto Legislativo 30 giugno 2003 n. 196 e s.m.i. (Codice in materia di protezione dei dati personali), alle prescrizioni del Codice dell'Amministrazione Digitale (D.Lgs. 82/2005) e alle Linee Guida dell'Agenzia per l'Italia Digitale (AgID) e dell'Agenzia per la Cybersicurezza Nazionale (ACN).

Articolo 1 — Titolare del Trattamento e Contatti Istituzionali

Il Titolare del Trattamento per i dati relativi alla registrazione alla piattaforma, alla gestione delle credenziali di accesso e all'assistenza tecnica è:

Meridio PA S.r.l.

Sede Legale: Piazza Francesco Crispi, 8 — 81028 Santa Maria a Vico (CE)

Sede Operativa: Via Vomero, 3 — 82037 Telese Terme (BN)

C.F. e P.IVA: 04826390611

Posta Elettronica Certificata (PEC): meridio.pa@pec.it

Email Segreteria e Privacy: segreteria@meridio.pa.it | privacy@meridio.pa.it

Articolo 2 — Ruoli nel Trattamento nel Contesto della Pubblica Amministrazione

Nell'ambito dell'ecosistema applicativo di Meridio PA si distinguono due distinti ruoli soggettivi:

  • Meridio PA S.r.l. quale Responsabile del Trattamento (art. 28 GDPR): con riferimento ai dati amministrativi, tributari, contabili o del personale trattati all'interno dei moduli Cloud PA per conto dell'Ente Pubblico cliente, il quale mantiene la qualità esclusiva di Titolare del Trattamento (Data Controller).
  • Meridio PA S.r.l. quale Titolare Autonomo del Trattamento:con riferimento ai dati anagrafici di registrazione, alle credenziali dell'applicazione mobile, ai token di notifica e ai dati tecnici necessari all'erogazione e alla sicurezza dell'infrastruttura informatica.

Articolo 3 — Tipologia di Dati Personali Trattati

La piattaforma raccoglie esclusivamente i dati necessari al funzionamento del servizio istituzionale:

  • Dati di identificazione e contatto: nome, cognome, indirizzo email istituzionale, numero telefonico, qualifica/ruolo lavorativo ed Ente di appartenenza.
  • Credenziali di accesso: identificativo utente, hash crittografici di password, chiavi di sessione e token di autenticazione a due fattori (MFA).
  • Dati tecnici e di navigazione: indirizzi IP di connessione, log applicativi, User-Agent, identificativi univoci di dispositivo per le notifiche push.
  • Dati di presenza e localizzazione mobile: nel caso di utilizzo del modulo di rilevazione presenze, la posizione GPS viene rilevata in modo puntuale e istantaneo unicamente per accertare la prossimità alla sede di servizio e non viene effettuato alcun tracciamento continuo degli spostamenti dell'utente.

Articolo 4 — Finalità e Basi Giuridiche del Trattamento

I dati sono trattati per le seguenti finalità istituzionali:

  • Esecuzione del contratto e del servizio istituzionale (art. 6, par. 1, lett. b GDPR): gestione dell'account, accesso alle funzioni operative, trasmissione di comunicazioni di servizio.
  • Adempimento di obblighi legali (art. 6, par. 1, lett. c GDPR): conformità al Codice dell'Amministrazione Digitale (D.Lgs. 82/2005), conservazione documentale e prescrizioni fiscali e giuslavoristiche.
  • Presidio di sicurezza informatica e audit forense (art. 6, par. 1, lett. f GDPR): tracciamento immutabile degli accessi e delle modifiche a tutela dell'integrità dei registri pubblici, secondo le direttive AgID e ACN.

Articolo 5 — Misure di Sicurezza Tecniche e Organizzative

In attuazione del principio di Privacy by Design e by Default, Meridio adotta: crittografia AES-256 a riposo sui database e archivi documentali; protocolli di trasmissione sicura HTTPS con TLS 1.3 forzato; autenticazione forte multifattore (MFA); isolamento logico multi-tenant tramite PostgreSQL Row Level Security (RLS); log di audit immutabili per prevenire alterazioni non autorizzate.

Articolo 6 — Periodo di Conservazione dei Dati (Data Retention)

I dati anagrafici e di account vengono conservati per la durata del rapporto contrattuale o del servizio attivo con l'Ente. In caso di cessazione del rapporto o di richiesta di cancellazione dell'utente, le credenziali e i dati personali identificativi vengono rimossi o disattivati tempestivamente, fatti salvi i tempi di conservazione obbligatori di legge (es. 10 anni per scritture contabili e documentazione contrattuale).

Articolo 7 — Diritti dell'Interessato (Artt. 15-22 GDPR)

L'utente ha il diritto in qualsiasi momento di ottenere: la conferma dell'esistenza dei propri dati personali, l'accesso ai dati e la loro rettifica, la portabilità in formato strutturato, la limitazione del trattamento o l'opposizione al loro utilizzo per motivi legittimi. Le richieste possono essere inoltrate a privacy@meridio.pa.it o a mezzo PEC a meridio.pa@pec.it.

L'utente ha altresì diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it).

Articolo 8 — Cancellazione dell'Account e Diritto all'Oblio (Art. 17 GDPR)

In conformità all'art. 17 del GDPR e agli standard di gestione e controllo dell'utenza, l'utente ha il diritto in qualsiasi momento di richiedere ed ottenere l'eliminazione del proprio account e dei dati personali associati:

  • Cancellazione immediata: rimozione di credenziali di autenticazione, hash di password, token push, identificativi univoci del dispositivo mobile e dati di contatto personale.
  • Regime degli atti e log istituzionali: ai sensi dell'art. 17, par. 3, lett. b del GDPR e del Codice dell'Amministrazione Digitale (D.Lgs. 82/2005), gli atti amministrativi, i verbali, le timbrature orarie validate e i log di audit forense compiuti dall'utente nell'esercizio di pubbliche funzioni per conto dell'Ente di appartenenza non vengono distrutti, ma vengono permanentemente dissociati e anonimizzati dal profilo identificativo dell'utente.

Per consultare le modalità operative dettagliate o trasmettere la richiesta di cancellazione, si rimanda alla pagina istituzionale dedicata: Procedura di Cancellazione Account e Dati Personali.